Le regole firewall VPC (Virtual Private Cloud) si applicano a un determinato progetto e a una determinata rete. Se vuoi applicare regole firewall a più reti VPC in un'organizzazione, consulta Policy e regole firewall. Il resto di questa pagina riguarda solo le regole firewall VPC.
Le regole firewall VPC consentono o negano le connessioni da o verso le istanze di macchine virtuali (VM) nella tua rete VPC. Le regole firewall abilitate per il VPC vengono applicate sempre in modo da proteggere le istanze a prescindere dalla configurazione e dal sistema operativo, anche se non sono state avviate.
Ogni rete VPC funziona come un firewall distribuito. Sebbene le regole firewall siano definite a livello di rete, le connessioni vengono consentite o negate a livello di singola istanza. Puoi considerare le regole firewall VPC come esistenti non solo tra le tue istanze e altre reti, ma anche tra singole istanze nella stessa rete.
Per saperne di più sui firewall, consulta Firewall (informatica).
Best practice per le regole firewall
Quando progetti e valuti le regole firewall, tieni presente le seguenti best practice:
- Implementa i principi del privilegio minimo. Blocca tutto il traffico per impostazione predefinita e consenti solo il traffico specifico di cui hai bisogno. Ciò include la limitazione della regola ai soli protocolli e porte necessari.
- Utilizza le regole dei criteri firewall gerarchici per bloccare il traffico che non deve mai essere consentito a livello di organizzazione o cartella.
- Per le regole "consenti", limitale a VM specifiche specificando il service account delle VM.
- Se devi creare regole basate sugli indirizzi IP, prova a ridurre al minimo il numero di regole. È più facile monitorare una regola che consente il traffico a un intervallo di 16 VM rispetto a 16 regole separate.
- Utilizza i criteri firewall per raggruppare le regole firewall per una configurazione e un deployment semplificati.
Le regole delle policy del firewall forniscono diversi componenti delle regole che offrono un controllo granulare del traffico:
- Utilizza i gruppi di indirizzi per semplificare l'utilizzo di più intervalli di indirizzi IP nelle regole firewall.
- Utilizza gli oggetti FQDN nella policy del firewall per filtrare il traffico in entrata o in uscita da o verso domini specifici. Potresti incorrere in addebiti per l'elaborazione dei dati di Cloud Next Generation Firewall Standard.
- Utilizza oggetti di geolocalizzazione nelle policy firewall quando devi filtrare il traffico IPv4 e IPv6 esterno in base a regioni o località geografiche specifiche. Potresti incorrere in costi di elaborazione standard di Cloud Next Generation Firewall.
- Attiva il logging delle regole firewall VPC e utilizza Firewall Insights per verificare che le regole firewall vengano utilizzate nel modo previsto. Il logging delle regole firewall VPC può comportare costi, quindi ti consigliamo di utilizzarlo in modo selettivo.
Regole firewall in Google Cloud
Quando crei una regola firewall VPC, specifichi una rete VPC e un insieme di componenti che definiscono la funzione della regola. I componenti ti consentono di scegliere come target determinati tipi di traffico in base a protocollo, porte di destinazione, origini e destinazioni del traffico. Per saperne di più, consulta Componenti delle regole firewall.
Crea o modifica le regole firewall VPC utilizzando la Google Cloud console, la Google Cloud CLI e l'API REST. Quando crei o modifichi una regola firewall, puoi specificare le istanze a cui deve essere applicata utilizzando il parametro target della regola. Per esempi di regole firewall, vedi Altri esempi di configurazione.
Oltre alle regole firewall che crei, Google Cloud ha altre regole che possono influire sulle connessioni in entrata o in uscita:
Google Cloud blocca o limita determinati tipi di traffico. Per ulteriori informazioni, consulta Traffico bloccato e limitato.
Google Cloud consente sempre la comunicazione tra un'istanza VM e il relativo server di metadati all'indirizzo
169.254.169.254. Per ulteriori informazioni, vedi Traffico sempre consentito.Le regole firewall VPC vengono valutate insieme alle regole nelle policy firewall in base alla procedura di valutazione delle regole firewall. Come ultimo passaggio, Cloud NGFW applica un'azione implicita se non viene applicata alcuna azione esplicita al traffico.
La rete predefinita è